V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-4296
ANC
Высокий

В GitHub Enterprise Server была выявлена неправильная уязвимость регулярного выражения, которая позволяла злоумышленнику обходить валидацию…

CVSS
7.5
Высокий
EPSS
0.00
p22
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

В GitHub Enterprise Server была выявлена неправильная уязвимость регулярного выражения, которая позволяла злоумышленнику обходить валидацию URI перенаправления OAuth. Злоумышленник, осведомленный о зарегистрированном URL-адресе обратного вызова первого приложения OAuth, может создать вредоносную ссылку на авторизацию, которая при нажатии на жертву перенаправит код авторизации OAuth на домен, контролируемый злоумышленником. Это может позволить злоумышленнику получить несанкционированный доступ к учетной записи жертвы с прицелами, предоставленными в заявку OAuth. Эта уязвимость затронула все версии GitHub Enterprise Server до 3.21 и была исправлена в версиях 3.20.1, 3.19.5, 3.18.8, 3.17.14, 3.16.17, 3.15.21, 3.14. Об этой уязвимости сообщалось через программу GitHub Bug Bounty.

Теги · CWE
CWE-185
CAPEC-6
CAPEC-15
CAPEC-79
Затронутые продукты
Enterprise_server < 3.14.26Enterprise_server 3.15.0–3.15.21Enterprise_server 3.16.0–3.16.17Enterprise_server 3.17.0–3.17.14Enterprise_server 3.18.0–3.18.8Enterprise_server 3.19.0–3.19.5Enterprise_server
Вектор CVSS
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требования к атаке
AT: P
Present
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: P
Passive
Конфиденциальность уязвимой системы
VC: H
Высокое (H)
Целостность уязвимой системы
VI: H
Высокое (H)
Доступность уязвимой системы
VA: H
Высокое (H)
Конфиденциальность последующей системы
SC: N
Отсутствует (N)
Целостность последующей системы
SI: N
Отсутствует (N)
Доступность последующей системы
SA: N
Отсутствует (N)
Зрелость эксплойт-кода
E: X
Not Defined
Требование конфиденциальности
CR: X
Not Defined
Требование целостности
IR: X
Not Defined
Требование доступности
AR: X
Not Defined
Модифицированный вектор атаки
MAV: X
Not Defined
Модифицированная сложность атаки
MAC: X
Not Defined
Модифицированные требования к атаке
MAT: X
Not Defined
Модифицированные требуемые привилегии
MPR: X
Not Defined
Модифицированное взаимодействие с пользователем
MUI: X
Not Defined
Модифицированная конфиденциальность уязвимой системы
MVC: X
Not Defined
Модифицированная целостность уязвимой системы
MVI: X
Not Defined
Модифицированная доступность уязвимой системы
MVA: X
Not Defined
Модифицированная конфиденциальность последующей системы
MSC: X
Not Defined
Модифицированная целостность последующей системы
MSI: X
Not Defined
Модифицированная доступность последующей системы
MSA: X
Not Defined
s
S: X
X
au
AU: X
X
r
R: X
X
v
V: X
X
re
RE: X
X
u
U: X
X
Индикаторы эксплуатации
EPSS
0.003 · p22
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
enterprise_server*Отслеживается